Mitarbeiter nutzen ChatGPT: wie groß ist das Risiko?

Irgendwo in Ihrem Unternehmen fügt gerade jemand Geschäftsdaten in ChatGPT ein. Nicht heimlich, nur um schneller zu sein. Was das im Ernstfall kostet und wie Sie es verhindern, ohne KI zu verbieten.

Terence
8 Min. Lesen

Gerade jetzt nutzt vermutlich jemand in Ihrem Unternehmen ChatGPT. Nicht aus Faulheit, sondern um schneller eine E-Mail zu schreiben, eine Beschwerde zusammenzufassen oder einen Text zu übersetzen. Praktisch. Nur: Sie wissen meist nicht genau, welche Informationen dabei hineingehen. Und genau da liegt das Risiko. Wenn Ihre Mitarbeiter ChatGPT ohne Absprachen nutzen, können vertrauliche Geschäftsdaten unbemerkt auf einem System landen, das Sie nicht kontrollieren. Dieses Phänomen hat einen Namen bekommen: Shadow AI. In diesem Artikel lesen Sie, wie groß das Risiko wirklich ist, was das Gesetz dazu sagt und, wichtiger noch, was Sie dagegen tun, ohne KI komplett zu verbieten.

Was ist Shadow AI?

Shadow AI ist KI-Nutzung, die außerhalb des Blickfelds der Organisation passiert. Ihre Mitarbeiter entdecken, dass ChatGPT, Gemini oder Claude ihre Arbeit beschleunigt, und legen los, ohne dass jemand vereinbart hat, was hineindarf und was nicht. Der niederländische öffentliche Sender NOS griff das im Juni 2026 auf: In Organisationen ohne klare Absprachen legen Mitarbeiter selbst mit ChatGPT los und werfen Daten hinein, in denen Personen- oder Unternehmensdaten stecken, ohne sich dessen bewusst zu sein.

Das Tückische steckt in den guten Absichten. Der Mitarbeiter, der eine Kundenakte in ChatGPT einfügt, um schnell eine ordentliche Zusammenfassung zu bekommen, will einfach seine Arbeit gut machen. Aber diese Akte, mit Name, Adresse, vielleicht einer Ausweisnummer oder medizinischen Angaben, liegt jetzt auf einem System, das Sie nicht verwalten. Und bei den Gratisversionen vieler KI-Tools darf dieses Material genutzt werden, um das Modell weiterzutrainieren.

11%

dessen, was Mitarbeiter in ChatGPT einfügen, ist vertraulich

Was wirklich schiefgehen kann

Das ist keine Schwarzmalerei. Es ist schlicht schon passiert, auch in der Nähe.

  • Stadt Eindhoven: Eine Stichprobe ergab, dass Mitarbeiter innerhalb eines Monats mehr als tausend Dokumente mit personenbezogenen Daten in externe KI-Tools hochgeladen hatten, Ausweisnummern, Pflegedaten, finanziell sensible Daten. Das führte zu einer Datenpanne, gemeldet bei der niederländischen Datenschutzbehörde.
  • Amazon: Nachdem interne Unternehmensinformationen über ein KI-Modell öffentlich geworden waren, schränkte der Techkonzern die KI-Nutzung der Mitarbeiter ein. Interne Dokumentation war in ChatGPT wiederzufinden.
  • Ihr Unternehmen: ein Angebot mit Ihren schärfsten Preisen, eine Kundenliste, ein noch nicht angekündigter Deal. Einmal ins falsche Tool eingefügt und Sie wissen nicht mehr, wo es bleibt.

Das Eindhoven-Beispiel ist das lehrreichste. Niemand hatte Böses im Sinn. Es gab nur keine Absprachen. Mehr als tausend Dokumente in einem Monat, bei einer Organisation. Rechnen Sie das auf ein Jahr hoch, und Sie verstehen, warum das nichts ist, das man sich "später mal ansieht".

Die Rechnung: Was kostet Sie eine Datenpanne?

Eine Datenpanne ist nicht nur ein Datenschutzproblem, sondern ein Kostenfaktor. Drei Arten von Kosten summieren sich.

  • Bußgelder. Wenn personenbezogene Daten austreten, fallen Sie unter das Datenschutzrecht (DSGVO). Sie müssen es innerhalb von 72 Stunden bei der Datenschutzbehörde melden. Die Bußgelder reichen bis zu 20 Millionen Euro oder 4% Ihres weltweiten Jahresumsatzes, je nachdem, was höher ist.
  • Behebung. Herausfinden, was genau ausgetreten ist, Kunden informieren, Rechtsberatung, Systeme abdichten. Das kostet Zeit und Geld, das Sie nirgends eingeplant hatten.
  • Vertrauen. Am schwersten zurückzugewinnen. Ein Kunde, der hört, dass seine Daten ausgetreten sind, überlegt zweimal, bevor er Ihnen wieder etwas anvertraut.
20 Mio. €

oder 4% des Jahresumsatzes, das maximale DSGVO-Bußgeld

Ist das überhaupt erlaubt? Was das Gesetz sagt

Zwei Regeln sind hier wichtig, und beide gelten bereits heute.

  • Das Datenschutzrecht (DSGVO): Personenbezogene Daten dürfen nicht einfach an einen externen Anbieter gehen. Geben Sie eine Kundenakte in ein Gratis-KI-Tool, teilen Sie diese Daten mit einem Unternehmen außerhalb Ihrer Kontrolle. In vielen Fällen ist das schlicht nicht erlaubt.
  • Das KI-Gesetz (AI Act): Seit Februar 2025 sind Sie als Arbeitgeber verpflichtet, für ausreichende "KI-Kompetenz" Ihrer Leute zu sorgen, sie müssen wissen, wie sie sicher mit KI arbeiten. Nichts zu tun ist also keine neutrale Entscheidung mehr; es kollidiert mit einer Regel, die schon in Kraft ist.

Ab dem 2. August 2026 kommt eine weitere Regel hinzu: Wenn Ihre Kunden mit einem KI-Chatbot sprechen, müssen Sie das deutlich kennzeichnen. Bauen Sie etwas mit KI ein, richten Sie diesen Hinweis besser gleich richtig ein. Darüber haben wir gesondert in unserem Artikel über den AI Act für den Mittelstand geschrieben.

Verbieten funktioniert nicht. Das schon.

Die Versuchung ist groß, KI dann einfach komplett zu verbieten. Aber das funktioniert nicht. Ihre Mitarbeiter nutzen sie, weil sie ihre Arbeit wirklich erleichtert, verbieten Sie es, machen sie es auf dem privaten Handy, und Sie sehen noch weniger. Der ethische Hacker, mit dem NOS sprach, brachte es auf den Punkt: Das Beste, was Sie tun können, ist etwas zu ermöglichen, damit Sie auch sehen, wie es genutzt wird.

Mit anderen Worten: Nehmen Sie den Grund weg, warum Leute heimlich zu ChatGPT greifen. Geben Sie ihnen einen sicheren Weg, dieselbe Arbeit zu erledigen, in einer Umgebung, die Sie verwalten.

  • Treffen Sie Absprachen. Eine halbe Seite reicht: was erlaubt ist, was nicht, welche Informationen niemals. Menschen halten sich an Regeln, die sie verstehen.
  • Nutzen Sie keine Gratisversionen für die Arbeit. Geschäftsversionen von KI-Tools versprechen, Ihre Daten nicht zum Training ihres Modells zu verwenden. Das ist das Minimum.
  • Geben Sie Ihrem Team einen sicheren Ort. Statt zehn einzelner Tools, die niemand überblickt: eine Umgebung, die Sie verwalten und die tut, was Ihr Team braucht.
  • Erklären Sie das Warum. Ein Mitarbeiter, der versteht, dass eine eingefügte Kundenakte zur Datenpanne werden kann, macht es nicht mehr. Angst wirkt nicht, Verständnis schon.

Ehrlich: Socialo verkauft keine Software, die Ihre Mitarbeiter ausspioniert oder alles blockiert. Das ist ein anderes Fach. Was wir tun, ist die Ursache beseitigen, wir bauen den sicheren Ort, an dem die Arbeit passiert, damit niemand mehr einen Grund hat, über die Stränge zu schlagen.

Wie Socialo das angeht

Unser Ansatz beginnt nicht mit "KI verbieten" oder "KI einführen", sondern mit der Frage: Was versucht Ihr Team eigentlich mit ChatGPT zu tun? Oft sind es eine Handvoll wiederkehrender Aufgaben, Kundenfragen beantworten, E-Mails verfassen, Dokumente zusammenfassen, übersetzen. Genau diese Arbeit bauen wir in einer Umgebung nach, die Sie selbst verwalten, damit die Daten in Ihrem Unternehmen bleiben.

Für Ihren Mitarbeiter ist der Unterschied null: Die Arbeit geht weiterhin schneller. Für Sie ist der Unterschied groß: Sie wissen, was hineingeht, Ihre Daten bleiben Ihre, und Sie erfüllen die Regeln sofort, statt hinterher Brände zu löschen. Problem zuerst, Tool danach, keine KI um der KI willen, sondern eine Lösung für den Grund, warum Ihre Leute jetzt heimlich darauf zugreifen.

Was Sie diese Woche schon tun können

Auch ohne uns können Sie das größte Risiko heute schon verkleinern. Drei Schritte.

  • Fragen Sie herum. Nicht anklagend, einfach: "Nutzt ihr ChatGPT für die Arbeit, und wofür?" Sie bekommen ehrliche Antworten und wissen sofort, wo es hakt.
  • Vereinbaren Sie eine Regel: niemals personenbezogene Daten oder vertrauliche Informationen in ein Gratis-KI-Tool. Heute einführbar, kostenlos, und deckt die größten Risiken ab.
  • Ermitteln Sie, welche Aufgaben Ihr Team am häufigsten an KI abgibt. Diese Liste ist genau die Grundlage für eine sichere Umgebung, die Sie später bauen können.

Bereit loszulegen?

Kostenloses Gespräch anfragen. Wir schauen gemeinsam, wo Sie Zeit verlieren.

Kostenloses Gespräch planen

Erkennen Sie das in Ihrem Unternehmen?

Planen Sie ein kostenloses Gespräch. Wir schauen gemeinsam, wo Sie Zeit verlieren, und ob KI die Lösung ist.

Kostenloses Gespräch planen